Уразливість XSS у плагіні WordPress Testimonial Slider and Showcase 2.2.6

Уразливість XSS у плагіні WordPress Testimonial Slider 2.2.6 дозволяє редакторам впроваджувати шкідливі скрипти, що загрожує безпеці користувачів.
CVE-2022-50947CVSS 5.1CMS

Уразливість XSS у плагіні WordPress Testimonial Slider and Showcase 2.2.6

Уразливість XSS у плагіні WordPress Testimonial Slider 2.2.6 дозволяє редакторам впроваджувати шкідливі скрипти, що загрожує безпеці користувачів.

CVSS
5.1 MEDIUM
EPSS
9.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні WordPress Testimonial Slider and Showcase версії 2.2.6 виявлено уразливість збереженого міжсайтового скриптингу (XSS), що дозволяє автентифікованим редакторам впроваджувати шкідливі скрипти через параметр post_title. Зловмисники з правами редактора можуть вставляти JavaScript у поле заголовка відгуку, який виконується у браузерах користувачів, що переглядають чернетку.

Бізнес-вплив

Ця уразливість може призвести до викрадення сесій та кукі користувачів, що підвищує ризик компрометації облікових записів і потенційного подальшого поширення шкідливого коду. Власники сайтів на WordPress із цим плагіном повинні врахувати можливі наслідки для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права редакторів, ретельно перевіряти введені дані, зменшити експозицію сайту та аналізувати журнали на предмет підозрілої активності. Пріоритезуйте заходи безпеки відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки